Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?
Các ngân hàng lớn trên thế giới từ lâu đã coi phương thức gửi mã OTP qua SMS là lỗ hổng cho tin tặc lợi dụng hòng chiếm đoạt tài sản.
Ngày 4/9, ông Trần Việt Luận, một khách hàng của Vietcombank đã trở thành nạn nhân của tin tặc chiếm đoạt tài sản. Trả lời báo chí, ông Luận cho biết tuy không thực hiện giao dịch hay nhận được mã OTP, hacker vẫn lấy cắp của ông 406 triệu đồng trong tài khoản ngân hàng.
Trong công văn phản hồi vụ việc, Vietcombank cho biết tài khoản trên ứng dụng VCB Digibank của nạn nhân đã bị kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Phía ngân hàng cũng dẫn văn bản của nhà mạng xác nhận đã có 8 tin nhắn được gửi tới số điện thoại của ông Luận, cả 4 giao dịch chuyển tiền đều hợp lệ.
Một số chuyên gia nhận định nạn nhân đã bị tấn công bằng hình thức "tráo SIM", trong đó kẻ tấn công chiếm quyền sử dụng SIM, nhận tin nhắn hay cuộc gọi của người dùng. Ảnh: Nord VPN
Dựa vào các thông tin được hai bên cung cấp, các chuyên gia bảo mật cho rằng sơ hở để hacker tấn công không phải ở thiết bị người dùng mà có thể là khâu xác thực bằng SMS.
"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với báo chí.
Nguy hiểm, rủi ro và lỗi thời
Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật.
Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân.
Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.
FBI, Europol đều cảnh báo về hình thức tấn công tráo SIM. Ảnh: Europol.
“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS, tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”, nhà cung cấp giải pháp bảo mật Protectimus cho biết.
Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).
"FBI đã nhận thấy những kẻ tấn công mạng vượt qua MFA bằng nhiều cách tấn công vận dụng kỹ thuật hay khai thác sơ hở của người dùng", ZDNet trích báo cáo của FBI.
Trong đó, hình thức được đặc biệt lưu ý là tráo SIM, tấn công vào các trang web xác thực nhiều lớp, và sử dụng các phương thức lừa đảo như Muraen hay NecroBrowser.
FBI mô tả vụ tráo SIM vào năm 2016, khi kẻ tấn công gọi điện lên nhà mạng, khai thác các thông tin của người dùng để chuyển quyền sử dụng số điện thoại của nạn nhân vào máy của kẻ tấn công.
Sau đó, hắn dùng chính số điện thoại này để gọi lên ngân hàng, yêu cầu thực hiện lệnh chuyển tiền và cung cấp mã xác thực được gửi vào SIM. Kẻ tấn công còn đổi mã PIN thẻ tín dụng của nạn nhân để gán vào một ví điện tử của hắn.
Những vụ tấn công tương tự được báo cáo liên tục vào năm 2018 và 2019. Các nạn nhân đều cho biết mình bị mất số điện thoại, mất sạch tiền trong tài khoản ngân hàng và bị đổi mật khẩu ứng dụng hoặc mã PIN thẻ. Rất nhiều vụ sử dụng kỹ thuật khai thác sơ hở, còn được gọi là social engineering, để yêu cầu nhà mạng chuyển SIM sang thiết bị của kẻ tấn công.
Ngân hàng dùng công nghệ gì để thay thế?
Trên thực tế, nhiều ngân hàng trên thế giới, đặc biệt ở các nước phát triển đã thay thế phương thức xác thực lỗi thời này.
Tại châu Âu , nhiều ngân hàng Đức như Postbank, Raiffeisen, Volksbank,…đã dừng gửi OTP qua SMS. Luật pháp của Liên minh châu Âu EU cũng quy định trong Chỉ thị về dịch vụ thanh toán mới (PSD2) vào năm 2019, phương thức gửi OTP qua SMS không đáp ứng được yêu cầu của EU.
Thay vì chọn gửi mã OTP thông qua SMS, nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn.
Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat, chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.
Chia sẻ với báo chí, anh Đ.Đ.T, công dân Việt Nam đang sinh sống và làm việc tại Hàn Quốc cho biết sau khi mở tài khoản ngân hàng tại đây, khách hàng sẽ được cung cấp thêm thẻ bảo an, một dạng chữ ký số.
“Khi cài ứng dụng của ngân hàng bạn bắt buộc phải cài thêm app chống tin tặc. Nếu gỡ app này ra thì giao dịch trên điện thoại của bạn sẽ không thể thực hiện được nữa. Ngoài ra khi bạn giao dịch chuyển khoản tới bất kỳ tài khoản khác đều phải sử dụng thẻ bảo an”, anh T chia sẻ.
| Thẻ bảo an chứa mã OTP được ngân hàng tại Hàn Quốc phát. Ảnh: Nhân vật cung cấp. |
Theo ông Nguyễn Tử Quảng, CEO của Bkav, công ty đã nhiều lần tư vấn cho Ngân hàng Nhà nước Việt Nam sử dụng công nghệ chữ ký số thay thế SMS OTP. Mặc dù Ngân hàng Nhà nước Việt Nam đã có quy định bắt buộc áp dụng với tất cả ngân hàng, hạn mức để sử dụng chữ ký số của ngân hàng vẫn còn ở mức cao, 500 triệu đối với Ngân hàng Nhà nước Việt Nam.
“Để khắc phục những trường hợp lừa đảo như thế này, tôi kiến nghị phải hạ thấp hạn mức giao dịch xuống, tiến tới loại bỏ công nghệ SMS OTP tại ngân hàng ở Việt Nam giống như một số nước phát triển”, Ông Quảng chia sẻ trong bài đăng trên Facebook.
Trong một báo cáo bảo mật xuất bản tháng 3/2019, Microsoft cũng khẳng định xác thực nhiều lớp sẽ giảm số lượng vụ hack nhiều lần. Tuy nhiên, người dùng cần bảo vệ email hoặc số điện thoại của mình bằng các hình thức cho phép khôi phục nếu bị xâm nhập.
"Cố gắng bảo vệ chúng nhiều nhất có thể. Ví dụ, hầu hết nhà mạng đều cho phép bảo vệ SIM bằng mã PIN hoặc hình thức xác thực OATH. Bạn cũng có thể sử dụng các hình thức xác thực không dùng tới mật khẩu cho việc bảo vệ email", Microsoft chia sẻ cách bảo vệ SIM, email với người dùng.
(Theo Zing)
- Cùng chuyên mục
Tập đoàn FLC công bố danh tính 4 ứng viên HĐQT và BKS
Kiện toàn nhân sự HĐQT và BKS là nội dung quan trọng của cuộc họp ĐHĐCĐ bất thường năm 2025 lần 2 của Tập đoàn FLC.
Tài chính - 10/11/2025 13:39
Bảo hiểm - công cụ tài chính giúp người dân và doanh nghiệp mùa bão lũ
Bảo hiểm đang trở thành một công cụ tài chính hữu hiệu, giúp người dân và doanh nghiệp có điểm tựa để phục hồi sau thiên tai bão lũ. Bảo hiểm không chỉ giúp bù đắp tổn thất tài chính mà còn đóng vai trò như một “lớp phòng vệ kinh tế”, một “tấm lá chắn” thiết yếu trong chiến lược thích ứng với biến đổi khí hậu mà Việt Nam đang phải đối mặt.
Ngân hàng - 10/11/2025 11:20
Giảm 4 tuần liên tiếp, khi nào VN-Index sẽ ngừng 'rơi'?
Chuyên gia DNSE nhận định VN-Index vào những ngày đầu của tuần 10 - 14/11 sẽ có thể tiếp tục bị giảm do đà bán hoảng loạn của nhà đầu tư cá nhân. Tuy nhiên, chỉ số sẽ có sớm cân bằng và hồi phục trở lại vùng 1.600 tới 1.700 điểm.
Tài chính - 10/11/2025 06:45
VEAM sắp chi gần 6.200 tỷ trả cổ tức
VEAM thông báo ngày 19/11 chốt danh sách cổ đông và ngày 19/12 thanh toán cổ tức năm 2024. Số tiền dự chi khoảng 6.190 tỷ đồng.
Tài chính - 09/11/2025 08:23
Gần 20.000 nhà đầu tư cá nhân đăng ký mua cổ phiếu VPS
Đợt IPO của VPS ghi nhận 19.952 nhà đầu tư tham gia, tổng khối lượng cổ phiếu đăng ký mua đạt 220.420.400 cổ phiếu.
Tài chính - 09/11/2025 07:02
Điện Gia Lai 'lội ngược dòng', lãi hơn 80 tỷ trong quý III
Lợi nhuận sau thuế của CTCP Điện Gia Lai trong quý III/2025 đạt hơn 80 tỷ đồng, lội ngược dòng ấn tượng so với khoản lỗ gần 78 tỷ đồng cùng kỳ. Sau 9 tháng, doanh thu đạt hơn 850 tỷ đồng, vượt xa kế hoạch năm.
Tài chính - 08/11/2025 08:37
VN-Index 'thủng mốc' 1.600 điểm
Trong bối cảnh lực bán gia tăng, lực cầu vắng bóng, VN-Index lao dốc mạnh trong phiên chiều 7/11 và đóng phiên dưới mốc 1.600 điểm.
Tài chính - 07/11/2025 18:02
Vietcap hé lộ lý do rút lui khỏi 'sân chơi' tài sản số
Lý do Vietcap rút khỏi dự án tài sản số là vốn điều lệ tham gia lên tới 10.000 tỷ, vượt quá tầm. Vietcap đang có kế hoạch tăng vốn lên 8.502 tỷ đồng.
Tài chính - 07/11/2025 17:34
Vingroup liên tục mở rộng lĩnh vực hoạt động
Trong năm 2025, Vingroup cùng gia đình tỷ phú Phạm Nhật Vượng đã liên tục góp vốn thành lập các công ty trong nhiều lĩnh vực như: Sản xuất tàu vũ trụ, thép, điện ảnh, nghệ thuật...
Tài chính - 07/11/2025 09:54
Nhựa bao bì Vinh báo lãi hơn 21 tỷ trong 9 tháng đầu năm
Quý III/2025, Nhựa bao bì Vinh có doanh thu thuần đạt 199,8 tỷ đồng, lãi ròng hơn 6,5 tỷ đồng. Lũy kế 9 tháng đầu năm, công ty này báo lãi hơn 21 tỷ đồng.
Tài chính - 07/11/2025 09:51
Thu ngân sách nhà nước “về đích” trước 2 tháng
Tổng thu ngân sách nhà nước 10 tháng đã vượt 9,1% dự toán năm, trong đó thu nội địa vượt 10,5% dự toán.
Tài chính - 07/11/2025 09:39
Triển vọng BSR, Petrolimex và PVOIL ra sao sau quý III ‘thắng lớn’?
Giá dầu ổn định giúp BSR, PVOIL và Petrolimex tăng lợi nhuận cao quý III. Tuy nhiên, diễn biến giá dầu đi xuống và khó lường có thể ảnh hưởng tiêu cực quý IV.
Tài chính - 07/11/2025 06:45
Chuyển động mới của Tập đoàn Danh Khôi
Tập đoàn Danh Khôi công bố lãi lớn quý III nhờ hoàn nhập dự phòng. Tập đoàn cũng đã tìm được nhà đầu tư sẽ rót vốn để giải quyết nợ và đầu tư mới.
Tài chính - 06/11/2025 10:28
VAFIE góp ý chính sách thúc đẩy chuyển đổi năng lượng xanh
VAFIE vừa có công văn gửi Quốc hội, Ban Chính sách, Chiến lược Trung ương, các Bộ ngành liên quan về ý kiến, kiến nghị của chuyên gia, doanh nghiệp tại Hội thảo “Chuyển đổi năng lượng xanh nhìn từ Nghị quyết 70 của Bộ Chính trị”.
Tài chính - 06/11/2025 08:00
Cổ đông Antesco thông qua niêm yết HoSE
Antesco triển khai niêm yết HoSE trong bối cảnh chất lượng quản trị doanh nghiệp được nâng cao và kết quả kinh doanh đang trên đà tăng trưởng mạnh.
Tài chính - 06/11/2025 07:00
[E] CEO Dragon Capital Việt Nam: Nâng hạng không phải ‘phép màu’ với cổ phiếu
Nhiều nhà đầu tư ngạc nhiên khi thị trường chứng khoán Việt Nam điều chỉnh mạnh sau khi được nâng hạng. Tuy nhiên, theo ông Lê Anh Tuấn, CEO Dragon Capital Việt Nam, nâng hạng không phải “phép màu” với cổ phiếu, mà cho thấy TTCK Việt Nam đang là điểm đến minh bạch, bền vững, uy tín với dòng vốn trong và ngoài nước.
Tài chính - 06/11/2025 07:00
- Đọc nhiều
Đáng đọc
- Đáng đọc
Gần 1 tỷ USD trái phiếu 'chảy về' một Group
Tài chính - Update 2 week ago
Nhóm vật liệu xây dựng nào sẽ phục hồi rõ nét hơn dịp cuối năm?
Thị trường - Update 3 week ago



















![[E] CEO Dragon Capital Việt Nam: Nâng hạng không phải ‘phép màu’ với cổ phiếu](https://t.ex-cdn.com/nhadautu.vn/256w/files/news/2025/11/05/tittlew-2029.jpg)

